Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Defender for Cloud bewertet die Betriebssystemkonfiguration anhand der Windows-Sicherheitsbasislinie und der Linux-Sicherheitsbasislinien im Microsoft Cloud Security Benchmark (MCSB).
Die für die Bewertung erforderlichen Informationen werden von der Azure-Computerkonfigurationserweiterung gesammelt (ehemals Azure Policy-Gastkonfiguration genannt).
Dieser Artikel beschreibt, wie man die Azure-Maschinenkonfigurationserweiterung bereitstellt.
Voraussetzungen
| Anforderung | Details |
|---|---|
| Planen | Um Betriebssystemempfehlungen basierend auf MCSB-Computesicherheitsbaselines zu erhalten, muss Defender for Servers Plan 2 aktiviert sein. |
| Computerunterstützung | Review unterstützte Azure-VMs und Azure Arc-VMs mit Windows- und Linux-Maschinenunterstützung. |
| Anforderungen für die Erweiterung | Überprüfen Sie die Anforderungen für die Erweiterungsbereitstellung für Azure-VMs. |
| Erlaubnisse | Zum Anzeigen der Empfehlungen und Untersuchen der Betriebssystembaselinedaten ist die Leseberechtigung für das relevante Azure-Abonnement erforderlich. |
Note
Die Sammlung mit der Computerkonfigurationserweiterung ersetzt die ältere Methode der Datensammlung, die den Log Analytics-Agent verwendet hat (auch bekannt als Microsoft Monitoring Agent oder MMA). Die Verwendung der MMA wurde bis November 2024 unterstützt.
Auf AWS/GCP installieren
Bei AWS/GCP-Maschinen wird die Maschinenkonfiguration standardmäßig installiert, wenn man Arc-Provisionierung in den Onboard-AWS-Maschinen oder den Onboard-GCP-Maschinenanschluss auswählt.
Installation auf lokalen Computern
Für lokale Computer wird die Computerkonfiguration standardmäßig aktiviert, wenn Sie lokale VMs als Azure Arc-fähige VMs integrieren.
Installation auf Azure-Maschinen
Wenn Defender for Servers Plan 2 aktiviert ist, können Sie die Computerkonfigurationserweiterung auf Computern mit einer Empfehlung von Defender for Cloud installieren.
Suchen Sie nach den entsprechenden Empfehlungen.
- Azure-Computer: Die Empfehlung ermitteln Gastkonfigurationen sollen auf Computern installiert sein.
- Azure-VMs: Nur auf Azure-VMs müssen Sie dem Computer eine verwaltete Identität zuweisen. Suchen Sie dazu nach der Empfehlung Gastkonfigurationserweiterung für virtuelle Computer sollte mit einer systemseitig zugewiesenen verwalteten Identität bereitgestellt werden.
Beheben Sie die Empfehlungen nach Bedarf.
Automatische Bereitstellung der Gastkonfigurationserweiterung
Für Azure-VMs können Sie die Installation der Gastkonfigurationserweiterung auf Azure-VMs im gesamten Abonnement automatisch bereitstellen.
Öffnen Sie in Defender for Cloud Umgebungseinstellungen>Ihr Abonnement>Einstellungen und Überwachung.
Wählen Sie unter Einstellungen die Option Gastkonfiguration aus.
Schalten Sie den Gastkonfigurations-Agent (Preview) auf Ein um.
Wählen Sie "Weiter" aus.
Mit aktivierter Konfigurationserweiterung auf einem Rechner kann diese Maschine mit dem Windows-Sicherheitsgrundwert und dem Linux-Sicherheitsgrundwert verglichen werden.